邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: 奇怪的垃圾邮件 [打印本页]

作者: 小苹果    时间: 2007-9-19 08:57
标题: 奇怪的垃圾邮件
最近老是收到一封奇怪的垃圾邮件,发件人姓名是Viagra.com Inc,但发件人的email却跟收件人相同,如果不注意设为黑名单,则把自己设到黑名单里了,真是郁闷呀!

该怎样阻止这样的垃圾邮件?请高手帮忙,谢谢!

[ 本帖最后由 小苹果 于 2007-10-8 11:00 编辑 ]
作者: wxhsh    时间: 2007-9-19 09:42
标题: 回复 1# 的帖子
最好能有日志,这样就能分析如何封堵了。
作者: 小苹果    时间: 2007-9-19 10:02
标题: 回复 2# 的帖子
需要什么日志?
作者: wxhsh    时间: 2007-9-19 10:04
标题: 回复 3# 的帖子
smtp-in中与这封邮件进入相关的日志。
作者: stdmis    时间: 2007-9-19 13:04
這種郵件使用貝葉斯學習解決。
作者: 小苹果    时间: 2007-9-20 09:36
那封邮件显示9月20日3:40:44,查看MDaemon-20070920-SMTP(入).log文件,有下面一段记录,请问再怎么办?qmail@dsl88.230-57382.ttnet.net.tr是真正的地址吗?

Thu 2007-09-20 03:40:42: Spam Filter score/req: -153.80/12.0
Thu 2007-09-20 03:40:42: 邮件创建 successful:e:\mdaemon\queues\inbound\md50000015633.msg
Thu 2007-09-20 03:40:42: --> 250 Ok, message saved <Message-ID: 20070919124116.24014.qmail@dsl88.230-57382.ttnet.net.tr>
Thu 2007-09-20 03:40:43: <-- RSET
Thu 2007-09-20 03:40:43: --> 250 RSET? Well, ok.
Thu 2007-09-20 03:40:43: <-- QUIT
Thu 2007-09-20 03:40:43: --> 221 See ya in cyberspace
Thu 2007-09-20 03:40:43: SMTP 会话成功(进/出字节:3328/400)
Thu 2007-09-20 03:40:43: ----------
作者: 小苹果    时间: 2007-9-20 09:37
原帖由 stdmis 于 2007-9-19 13:04 发表
這種郵件使用貝葉斯學習解決。


用贝页斯学习了,明天看看管不管用
作者: wxhsh    时间: 2007-9-20 09:40
标题: 回复 6# 的帖子
Spam Filter score/req: -153.80/12.0
太强了,-153.8分,白名单匹配也不过-100分,另-53.8分哪来的,感觉日志不够完整。
作者: 小苹果    时间: 2007-9-20 10:14
原帖由 wxhsh 于 2007-9-20 09:40 发表
Spam Filter score/req: -153.80/12.0
太强了,-153.8分,白名单匹配也不过-100分,另-53.8分哪来的,感觉日志不够完整。


大侠,能不能讲的详细一点?怎么看这个日志里的内容?或者给发个如何分析这个日志文件的教程看看 因不清楚从哪里开始是这封邮件的进入日志,从03:40:39分记录的日志都在这里了

Thu 2007-09-20 03:40:39: Performing DKIM lookup
Thu 2007-09-20 03:40:39: *  File: e:\mdaemon\queues\temp\md50000011821.tmp
Thu 2007-09-20 03:40:39: *  Message-ID: 20070919124116.24014.qmail@dsl88.230-57382.ttnet.net.tr
Thu 2007-09-20 03:40:39: *  Result: neutral
Thu 2007-09-20 03:40:39: ---- End DKIM results
Thu 2007-09-20 03:40:39: Passing message through AntiVirus (Size: 3210)...
Thu 2007-09-20 03:40:39: *  发生错误,邮件将在排队时再次扫描
Thu 2007-09-20 03:40:39: ---- End AntiVirus results
Thu 2007-09-20 03:40:39: Passing message through Spam Filter (Size: 3210)...
Thu 2007-09-20 03:40:42: *  2.7 HELO_DYNAMIC_DHCP Relay HELO'd using suspicious hostname (DHCP)
Thu 2007-09-20 03:40:42: *  3.0 MDAEMON_DNSBL MDaemon: marked by MDaemon's DNSBL
Thu 2007-09-20 03:40:42: * -100 USER_IN_WHITELIST From: address is in the whitelist
Thu 2007-09-20 03:40:42: * -100 USER_IN_WHITELIST_TO address is listed in 'whitelist_to'
Thu 2007-09-20 03:40:42: *  1.5 HEAD_ILLEGAL_CHARS Headers have too many raw illegal characters
Thu 2007-09-20 03:40:42: *  1.0 HTML_IMAGE_ONLY_28 BODY: HTML: images with 2400-2800 bytes of words
Thu 2007-09-20 03:40:42: *  0.0 HTML_MESSAGE BODY: HTML included in message
Thu 2007-09-20 03:40:42: *  0.0 MIME_HTML_ONLY BODY: Message only has text/html MIME parts
Thu 2007-09-20 03:40:42: *  8.0 URIBL_JP_SURBL Contains an URL listed in the JP SURBL blocklist
Thu 2007-09-20 03:40:42: *      [URIs: smellhistory.com pharmnewmake.com]
Thu 2007-09-20 03:40:42: *  3.0 URIBL_BLACK Contains a URL listed in the URIBL.com blacklist
Thu 2007-09-20 03:40:42: *      [URIs: pharmnewmake.com smellhistory.com]
Thu 2007-09-20 03:40:42: *  9.0 URIBL_WS_SURBL Contains an URL listed in the WS SURBL blocklist
Thu 2007-09-20 03:40:42: *      [URIs: smellhistory.com pharmnewmake.com]
Thu 2007-09-20 03:40:42: *  9.5 URIBL_OB_SURBL Contains an URL listed in the OB SURBL blocklist
Thu 2007-09-20 03:40:42: *      [URIs: smellhistory.com pharmnewmake.com]
Thu 2007-09-20 03:40:42: *  8.0 URIBL_SC_SURBL Contains an URL listed in the SC SURBL blocklist
Thu 2007-09-20 03:40:42: *      [URIs: smellhistory.com pharmnewmake.com]
Thu 2007-09-20 03:40:42: *  0.5 HTML_MIME_NO_HTML_TAG HTML-only message, but there is no HTML tag
Thu 2007-09-20 03:40:42: ---- End SpamAssassin results
Thu 2007-09-20 03:40:42: Spam Filter score/req: -153.80/12.0
Thu 2007-09-20 03:40:42: 邮件创建 successful:e:\mdaemon\queues\inbound\md50000015633.msg
Thu 2007-09-20 03:40:42: --> 250 Ok, message saved <Message-ID: 20070919124116.24014.qmail@dsl88.230-57382.ttnet.net.tr>
Thu 2007-09-20 03:40:43: <-- RSET
Thu 2007-09-20 03:40:43: --> 250 RSET? Well, ok.
Thu 2007-09-20 03:40:43: <-- QUIT
Thu 2007-09-20 03:40:43: --> 221 See ya in cyberspace
Thu 2007-09-20 03:40:43: SMTP 会话成功(进/出字节:3328/400)
Thu 2007-09-20 03:40:43: ----------
作者: 小苹果    时间: 2007-9-20 10:20
标题: 回复 8# 的帖子
从日志里看,好像是由于垃圾邮件将发件人设成收件人了,因此分析时发件人和收件人都在白名单里,各得-100分,加起来-200分!!
作者: wxhsh    时间: 2007-9-20 10:25
分析:
该邮件是通过无需认证的SMTP SERVER发出的,使用DNS直接投递。它发件人与收件人全部使用你的真实用户,导致white_from他white_to全部匹配,累积了200分。
修正方法:
已更正。

[ 本帖最后由 wxhsh 于 2007-9-20 12:11 编辑 ]
作者: 小苹果    时间: 2007-9-20 11:19
我跟你的版本可能不一样,设置界面不太相同,前四项以前已经选中了,第三项的子项也需要选中吗?如果需要,选中后对用户收发邮件会有什么影响吗?

[ 本帖最后由 小苹果 于 2007-9-20 11:26 编辑 ]

error1.jpg (89.29 KB, 下载次数: 0)

error1.jpg

作者: wxhsh    时间: 2007-9-20 11:21
标题: 回复 12# 的帖子
那就不是这个设置,看看这里,是否存在白名单中:


[ 本帖最后由 wxhsh 于 2007-9-20 11:35 编辑 ]
作者: 小苹果    时间: 2007-9-20 12:05
我自己的域设置在白名单里
作者: wxhsh    时间: 2007-9-20 12:06
标题: 回复 14# 的帖子
去掉它,怪不得。

[ 本帖最后由 wxhsh 于 2007-9-20 12:08 编辑 ]
作者: 小苹果    时间: 2007-9-20 13:17
标题: 回复 15# 的帖子
把自己的域加入白名单主要是想让本域内的用户收发邮件快些,这也不行?(连自己的域都不能设为白名单,那这个白名单还有什么用?)

它是怎么利用我的邮箱发邮件的?没有我的密码也行?

[ 本帖最后由 小苹果 于 2007-9-20 13:20 编辑 ]
作者: wxhsh    时间: 2007-9-20 13:20
标题: 回复 16# 的帖子
本域发信本来就可以跳过SA规则,你加白名单无任何意义,再说你加FROM和TO的白名单也只是让它减少分值,真正的跳过要加到“白名单”里才有效。
它并没有利用你的邮箱发件,详情看我11楼的说明。
作者: 小苹果    时间: 2007-9-20 14:03
哦,原来是这样,见笑了 已经从白名单(收件人)、白名单(发件人)中将自己的域删除了,明天看看。

我的设置界面跟你的不一样,没有单独的“白名单”

error2.jpg (41.14 KB, 下载次数: 0)

error2.jpg

作者: wxhsh    时间: 2007-9-20 14:11
标题: 回复 18# 的帖子
只是个翻译问题,9.6上叫白名单,9.6下叫例外列表,还是9.6比较好理解,功能是一样的。
作者: 小苹果    时间: 2007-9-20 14:34
哦,又长知识了 那我的域需不需要加到例外列表里?
作者: wxhsh    时间: 2007-9-20 14:38
标题: 回复 20# 的帖子
不要加,加进去又会出现这个情况了。并且是直接跳过的,更惨。
作者: 小苹果    时间: 2007-9-20 14:42
标题: 回复 21# 的帖子
非常非常感谢wxhsh的帮助,不愧是论坛元老
作者: tdk    时间: 2007-9-20 23:33
spf 针对这种假冒邮件是否有效呢?
作者: wxhsh    时间: 2007-9-21 08:59
标题: 回复 23# 的帖子
SPF应该无效,因为本域邮件是不做检查的,对方就是利用这个原理发送的。
作者: 小苹果    时间: 2007-9-21 16:17
真郁闷呀,两种方法都试了,都没堵住,这种邮件还是大摇大摆的进来了

还有其他办法吗?
作者: wxhsh    时间: 2007-9-21 16:20
标题: 回复 25# 的帖子
日志还是一样的吗?不会吧
作者: kks168    时间: 2007-9-21 16:53
此状况垃圾邮件好像没有通过验证就可以透过你的邮服发送邮件
试试勾选smtp验证第三项,子项也勾再重启看看
作者: 小苹果    时间: 2007-9-21 17:23
标题: 回复 27# 的帖子
第三项以前已经选了,只是子项没选。
另:设置后,还需要重起,不是马上生效?
作者: wxhsh    时间: 2007-9-21 17:28
标题: 回复 28# 的帖子
还是贴下日志吧,你上次是被SA放行了,所以还是要再看一下。
作者: 小苹果    时间: 2007-10-8 10:44
好像防住了

不好意思,最近比较忙,没有及时回复大家的帖子

由于我的失误,忘记把发件人白名单中去掉了,所以没防住,去掉后已经一星期多了,没再收到这个邮件,好像是防住了,嘿嘿

多谢各位了




欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.net/) Powered by Discuz! X3.2